【问题标题】:How Can We Add SAN to an Existing PCKS 12?我们如何将 SAN 添加到现有的 PKCS12?
【发布时间】:2017-02-23 13:23:18
【问题描述】:

我们有一个符合 pkcs 12 约定的通配符 .pfx 文件。我们有一个供应商正在尝试使用它,但它仅适用于 whatever.company.com 网站(适用于台式机),而不适用于 m.whatever.company.com 网站(用于移动设备)。我们假设发生这种情况是因为通配符证书仅适用于 *.company.com,而不适用于 *.*.company.com

我们是否需要为 *.*.company.com 创建一个新证书,或者是否有人知道...我不知道...附加附加子- 现有证书的子域?也许使用 keytool 和/或 OpenSSL ....?

【问题讨论】:

    标签: ssl ssl-certificate subdomain wildcard-subdomain


    【解决方案1】:

    首先,您不能在不使签名无效的情况下编辑现有的签名证书。如果签名无效,则证书将被视为无效并被浏览器拒绝。想象一下,如果可以编辑证书并且编辑后的证书被浏览器接受:在这种情况下,攻击者可以轻松修改其自己域的现有证书,以包括他想要对其进行中间人攻击的任何其他域.

    除了像*.*.example.com这样的通配符是不可能的,即只允许一个通配符并且只能在最左边的标签中。

    【讨论】:

      猜你喜欢
      • 2023-03-18
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-02-14
      • 1970-01-01
      • 2022-01-21
      • 2019-12-03
      相关资源
      最近更新 更多